MaxPatrol SIEM научилась выявлять атаки на Linux FreeIPA

MaxPatrol SIEM научилась выявлять атаки на Linux FreeIPA

MaxPatrol SIEM научилась выявлять атаки на Linux FreeIPA

В MaxPatrol SIEM добавили пакет экспертизы для выявления атак на FreeIPA (альтернатива Active Directory). Новые правила корреляции позволят на ранних этапах обнаружить попытки получения несанкционированного доступа к Linux-системам в домене.

Доля Windows в России все еще высока и сейчас составляет 47,69% (а если из общего объема убрать мобильные ОС, то и того больше). Тем не менее вызванный курсом на импортозамещение переход на отечественные ОС на базе Linux уже заметен, и защита таких инфраструктур становится настоятельной необходимостью.

«Учитывая текущую миграцию корпоративных инфраструктур с Windows на Linux, которая влечет за собой переход с Active Directory на отечественные службы каталогов, большое число компаний может оказаться под угрозой, — отметил Вадим Пантелькин из отдела экспертных сервисов PT Expert Security Center. — В ходе расследований мы изучили, как атакуют FreeIPA, и разработали правила для обнаружения компрометации инфраструктуры».

Новые правила корреляции позволят MaxPatrol SIEM выявить следующую активность в FreeIPA и построенных на его основе решениях (ALD Pro и проч.):

  • разведку инфраструктуры с помощью таких инструментов, как kerbrute;
  • попытки брутфорса и применения метода password spray;
  • подозрительные действия пользователей (массовая блокировка учетных записей, изменение критически важных пользовательских данных и т. п.);
  • LDAP-запросы на получение конфиденциальных атрибутов в домене.

Чтобы воспользоваться новыми возможностями, придется обновить SIEM-систему разработки Positive Technologies до версии 7.0 или выше и лишь после этого установить правила из пакета экспертизы.

Админам Drupal пора патчиться: вышло критическое обновление ядра

Команда Drupal предупредила администраторов о срочном обновлении ядра CMS. Патчи вышли 20 мая, и разработчики сразу дали понять: тянуть с их установкой не стоит. Причина — серьёзная уязвимость в ядре Drupal.

Технические детали пока не раскрываются, но в проекте предупреждают, что злоумышленники могут подготовить рабочие эксплойты уже через несколько часов после публикации обновления.

Проблема затрагивает Drupal 8 и более новые версии, но не все конфигурации уязвимы. Обновления выйдут для веток Drupal 11.3.x, 11.2.x, 11.1.x, 10.6.x, 10.5.x и 10.4.x. Даже для уже неподдерживаемых 11.1.x и 10.4.x выпустят исправления, настолько ситуация неприятная.

У владельцев сайтов на Drupal 8 и 9 всё хуже: эти версии уже сняты с поддержки, поэтому полноценных патчей для них не будет. Для Drupal 9.5 и 8.9 обещают только хотфиксы, чтобы дать шанс тем, кто всё ещё сидит на 9.5.11 или 8.9.20. Но рекомендация простая: обновляться хотя бы до Drupal 10.6.

Сайты, использующие Drupal Steward, уже защищены от известных векторов атаки, но обновление всё равно рекомендуется.

Отдельно Drupal предупреждает администраторов не вестись на утечки подробностей до официального релиза. Любые якобы технические детали, инструкции или быстрые фиксы, которые появятся раньше официального бюллетеня, могут быть приманкой для админов.

RSS: Новости на портале Anti-Malware.ru